Somos un equipo de desarrollo de 4 personas en Francia que crea software de gestión de almacenes a medida para pequeñas empresas del sector logístico. Nuestro proyecto lleva dos años en producción y unos 30 clientes activos procesan datos críticos de stock a través de este sistema. La semana pasada, uno de nuestros clientes nos pidió un informe que certifique que el código fuente del sistema ha pasado una auditoría de seguridad, debido a un acuerdo de seguro corporativo.
Hay muchísimas soluciones de análisis de código en el mercado; algunas son herramientas de línea de comandos de código abierto y gratuitas, mientras que otras son plataformas cloud corporativas que piden miles de euros al año en licencias. Como equipo de cuatro personas nuestro presupuesto es limitado, pero tampoco queremos quedar mal ante el cliente.
¿Las herramientas de análisis estático gratuitas y de código abierto son realmente suficientes para detectar fallos de seguridad, o la diferencia con las herramientas caras de pago es como de la noche al día? Y además, ¿ejecutar solo estas herramientas sustituye a una auditoría de seguridad real?